8. Oktober 2026Internationale Ausgabe
Vol. I · No.
8. Oktober 2026
AI in Fashion
DAILY
Das tägliche Briefing zu KI im Modebusiness
Wo Mode auf künstliche Intelligenz trifft.
Strategie, Daten & Regulierung · Praxis

So erstellen Sie ein KI-Inventar und ein Risikoregister für ein Modeunternehmen

Ein KI-Inventar ist das erste Dokument, das Behörden, Prüfer und Verwaltungsräte verlangen werden. Eine Schritt-für-Schritt-Methode für Modemarken und -händler mit den Feldern, auf die es ankommt.

DAS WICHTIGSTE Zusammenfassung der Redaktion

  1. Ein KI-Inventar ist ein geordnetes Verzeichnis aller KI-Systeme, die ein Unternehmen entwickelt oder nutzt, mit Zweck, verantwortlicher Person, Daten und Risikoeinstufung.
  2. Die Europäische Kommission hat am 6. Februar 2025 unverbindliche Leitlinien zur Definition eines KI-Systems im AI Act veröffentlicht, um Unternehmen bei der Entscheidung zu helfen, welche Software in den Anwendungsbereich fällt.
  3. Das NIST AI Risk Management Framework beschreibt ein KI-Systeminventar als geordnete Datenbank von Artefakten, die sich auf ein KI-System oder -Modell beziehen.
  4. ISO/IEC 42001:2023, veröffentlicht im Dezember 2023, legt Anforderungen an ein KI-Managementsystem fest und ist eine gängige Referenz für die Strukturierung der KI-Governance.
  5. Ein Unternehmen kann nach Artikel 25 des AI Act zum Anbieter eines Hochrisikosystems werden, wenn es ein System unter eigener Marke führt, wesentlich verändert oder zweckentfremdet; das Inventar sollte daher Änderungen festhalten.

Ein KI-Inventar ist ein Verzeichnis aller KI-Systeme, die ein Modeunternehmen entwickelt, einkauft oder nutzt, und hält fest, was sie tun, wer für sie verantwortlich ist, welche Daten sie berühren und wie riskant sie sind. Das damit verbundene Risikoregister erfasst, was schiefgehen kann und welche Kontrollen bestehen. Zusammen bilden sie die Grundlage für die Einhaltung des EU AI Act, für Prüfungen nach der DSGVO und für jede Diskussion über KI im Verwaltungsrat, denn kein anderer Governance-Schritt funktioniert, ohne zu wissen, was im Einsatz ist.

Warum braucht ein Modeunternehmen ein KI-Inventar?

Modeunternehmen betreiben selten ein einziges grosses KI-System. Sie betreiben Dutzende kleine: ein Prognosemodul in der Planungssoftware, generative Funktionen in Design- und DAM-Tools, Empfehlungen im Webshop, einen Chatbot, Übersetzungen im PIM, eine Vorauswahl von Bewerbenden im HR. Ein Grossteil dieser KI kommt als Funktionsupdate in bereits lizenzierter Software, ohne Beschaffungsentscheid. Ein Inventar macht aus diesem verstreuten Bild etwas, das sich nach dem AI Act einstufen, mit den DSGVO-Verzeichnissen abgleichen und der Geschäftsleitung berichten lässt.

Das Inventar beantwortet zudem eine Rollenfrage. Nach dem AI Act unterscheiden sich die Pflichten für Anbieter und Betreiber. Artikel 25 hält fest, dass ein Unternehmen zum Anbieter eines Hochrisikosystems wird, wenn es dieses mit seinem eigenen Namen oder seiner Marke versieht, eine wesentliche Änderung vornimmt oder den Verwendungszweck eines Systems so ändert, dass es hochriskant wird. Anpassungen festzuhalten, ist daher keine reine Ordnungsarbeit; es kann verändern, wer die rechtlichen Pflichten trägt.

Was gilt als KI-System?

Der AI Act hat eine eigene Definition eines KI-Systems, und die Kommission hat am 6. Februar 2025 unverbindliche Leitlinien veröffentlicht, um Unternehmen bei deren Anwendung zu helfen. Die Leitlinien erklären, wie die rechtliche Definition in der Praxis anzuwenden ist; sie sind nicht verbindlich, und die Kommission kündigt an, sie zu aktualisieren, wenn neue Anwendungsfälle entstehen. Grenzfälle sind in Modesoftware häufig, von regelbasierter Nachversorgung bis zu Prognosen mit maschinellem Lernen. Nehmen Sie das Tool im Zweifel ins Inventar auf und markieren Sie die Einstufung als offen; es ist günstiger, es später auszuschliessen, als bei einem Audit eine Lücke zu entdecken.

blue, red, and green light
Lesen Sie auch
KI für CIOs und IT-Verantwortliche in der Mode: Architektur, Daten und Governance

Wie erstellen Sie das Inventar Schritt für Schritt?

  1. Umfang und Verantwortung festlegen. Benennen Sie eine verantwortliche Person in der Geschäftsleitung und eine koordinierende Person und entscheiden Sie, ob das Verzeichnis alle Gesellschaften und Länder abdeckt.
  2. Aus vier Quellen sammeln. Softwarelizenzlisten, Beschaffungs- und Lieferantenverträge, eine kurze Umfrage bei den Abteilungsleitenden und IT-Logs der genutzten KI-Dienste, einschliesslich browserbasierter generativer Tools.
  3. Jedes System mit Standardfeldern erfassen (siehe Tabelle unten).
  4. Nach dem AI Act einstufen. Verboten, hochriskant, Transparenzpflicht oder minimales Risiko, dazu die Rolle des Unternehmens als Anbieter oder Betreiber.
  5. Mit den DSGVO-Verzeichnissen verknüpfen. Verweisen Sie auf das Verzeichnis der Verarbeitungstätigkeiten und allfällige Datenschutz-Folgenabschätzungen.
  6. Risiken und Kontrollen bewerten im Risikoregister, mit einer Bewertung und einer verantwortlichen Person für jedes Risiko.
  7. Einen Auslöser für Überprüfungen festlegen. Neue Tools, grössere Updates von Anbietern, neue Anwendungsfälle und Vorfälle sollten jeweils eine Aktualisierung auslösen.
Mindestfelder für ein KI-Inventar in der Mode
FeldBeispieleintragWarum es wichtig ist
System und AnbieterBildgenerator im DAM, Anbieter XIdentifiziert den Anbieter für Fragen und Verträge
Verantwortliche Person im BusinessLeitung E-Commerce-ContentVerantwortung für Nutzung und Änderungen
VerwendungszweckHintergrundvarianten für Produktbilder generierenBestimmt die Einstufung nach dem AI Act
Nutzende und LänderContent-Team, Webshops in der EU und im Vereinigten KönigreichUmfang der Kompetenzpflichten und anwendbares Recht
Verwendete DatenProduktfotos; keine PersonendatenDSGVO-Relevanz und Vertraulichkeit
Verwendung der ErgebnisseVeröffentlicht auf ProduktdetailseitenLöst Prüfungen nach Transparenz- oder Verbraucherrecht aus
Klasse nach AI Act und RolleTransparenz (Artikel 50), BetreiberDefiniert die Pflichten
AnpassungenKeine; StandardkonfigurationWeist bei Änderungen auf einen möglichen Anbieterstatus hin
Menschliche AufsichtRedaktion gibt jedes Bild freiZentrale Kontrolle für die meisten Risiken
Status und ÜberprüfungsdatumLive; Überprüfung in sechs MonatenHält das Verzeichnis aktuell

Was gehört in das Risikoregister?

Das Risikoregister steht neben dem Inventar und erfasst konkrete Risiken pro System. Für Modeunternehmen gehören dazu wiederkehrend folgende Kategorien:

  • Regulatorisch: Fehleinstufung, fehlende Offenlegung von KI-Bildern oder Chatbots, verbotene Anwendungen wie Emotionserkennung am Arbeitsplatz.
  • Datenschutz: Kunden- oder Mitarbeiterdaten, die ohne Rechtsgrundlage oder über ihren ursprünglichen Zweck hinaus verwendet werden.
  • Geistiges Eigentum: generierte Designs oder Bilder, die geschützten Werken ähneln, und Unsicherheit über Rechte an Trainingsdaten.
  • Richtigkeit und Marke: falsche Produktattribute, irreführende Passformangaben, eine Tonalität, die nicht zur Marke passt.
  • Verzerrung: Empfehlungen, Grössenangaben oder Rekrutierungsergebnisse, die Gruppen benachteiligen.
  • Vertraulichkeit: unveröffentlichte Kollektionen, Wholesale-Preise oder Partnerdaten, die in externe Tools eingegeben werden.
  • Betrieblich: Abhängigkeit von Anbietern, Modelländerungen ohne Vorankündigung, Ausfälle in der Hochsaison.

Jedes Risiko braucht eine Bewertung von Eintrittswahrscheinlichkeit und Auswirkung, eine bestehende Kontrolle, eine geplante Massnahme und eine verantwortliche Person. Halten Sie die Skala einfach; eine dreistufige Bewertung, die konsequent angewendet wird, ist nützlicher als ein verfeinertes Modell, das niemand pflegt.

Wer sollte das Verzeichnis pflegen?

Die Verantwortung funktioniert am besten nach dem Hub-and-Spoke-Prinzip: Eine zentrale koordinierende Stelle, oft in Recht, Compliance oder im Data Office, pflegt die Vorlage und die Einstufungsregeln, während die Verantwortlichen im Business in E-Commerce, Design, Merchandising, HR und Wholesale ihre Einträge aktuell halten. Der Einkauf sollte neue KI-Beschaffungen blockieren, bis ein Eintrag existiert, und die IT sollte KI-Funktionen melden, die über Updates hinzukommen.

a glass object is shown on a black background
Lesen Sie auch
Wie Modemarken eine KI-Strategie entwickeln

Welche Fehler sind häufig?

  • Nur eigenständige KI-Produkte erfassen und KI-Funktionen in ERP-, PIM-, HR- und E-Commerce-Plattformen übersehen.
  • Kostenlose oder private Konten von Mitarbeitenden bei generativen Tools ignorieren.
  • Die Einstufung als dauerhaft betrachten, obwohl sich Anwendungsfälle mit der Zeit verschieben.
  • Ein Verzeichnis in einer Tabelle führen, für die niemand verantwortlich ist und die nach einem Quartal veraltet ist.

Eine realistische erste Version lässt sich in Wochen statt Monaten erstellen, wenn das Unternehmen akzeptiert, dass sie unvollständig sein wird, und sie bei jeder Überprüfung verbessert. Ihr Wert liegt weniger im Dokument selbst als in den Gesprächen, die es darüber erzwingt, wofür KI eingesetzt wird und wer verantwortlich ist.

Häufige Fragen

Was ist ein KI-Inventar?

Ein KI-Inventar ist ein Verzeichnis aller KI-Systeme, die ein Unternehmen entwickelt, einkauft oder nutzt, mit Zweck, verantwortlicher Person, Daten, Nutzenden und Risikoeinstufung jedes Systems. Es ist der Ausgangspunkt für die Einhaltung von AI Act und DSGVO.

Verlangt der EU AI Act ein KI-Inventar?

Der Act verwendet den Begriff nicht, doch Unternehmen können ihre Systeme nicht einstufen, Transparenzpflichten erfüllen oder die KI-Kompetenz fördern, ohne zu wissen, welche KI sie nutzen. In der Praxis ist ein Inventar der grundlegende Nachweis der Compliance-Arbeit.

Was ist der Unterschied zwischen einem KI-Inventar und einem Risikoregister?

Das Inventar erfasst, welche KI-Systeme existieren und was sie tun. Das Risikoregister erfasst, was bei jedem System schiefgehen kann, wie wahrscheinlich und schwerwiegend das ist, welche Kontrollen bestehen und wer für Folgemassnahmen verantwortlich ist.

Welche Standards helfen bei der Strukturierung der KI-Governance?

Gängige Referenzen sind ISO/IEC 42001:2023 für KI-Managementsysteme und das NIST AI Risk Management Framework, das die Rolle eines KI-Systeminventars beschreibt.

LeitfadenDer umfassende Leitfaden zur KI-Strategie für ModeunternehmenDen ganzen Leitfaden lesen
Daily abonnieren

Eine Ausgabe an jedem Werktag. In fünf Minuten gelesen. Kostenlos für Branchenprofis.

Newsletter

Mehr zu Regulierung

Alle anzeigen